首页 > 其他分享 >未授权访问漏洞

未授权访问漏洞

时间:2022-10-28 15:56:18浏览次数:44  
标签:漏洞 IP 端口 认证 访问 授权

未授权访问漏洞

未授权访问,顾名思义是指在不进行请求授权的情况下对需要权限的功能进行访问执行。通常是由于认证页面存在缺陷、无认证,或安全配置不当导致。常见于服务端口,如接口无限制开放,网页功能通过链接无限制用户访问,低权限用户越权访问高权限功能等。

原理

由于系统对用户限制不全或无限制,以致任意用户或限制访问用户可以访问内部敏感信息,而导致的信息泄露以及系统功能的执行。越权漏洞产生的原因是未对访问功能权限做严格的校验,或者限制不全,导致对用户的限制只能局限于某一个功能上

危害

通常会泄露用户信息、系统信息在某些服务和系统中,未授权访问还可以执行系统命令,操作系统文件,导致系统的整体安全遭到破坏。

未授权访问漏洞的分类

未授权访问漏洞一般是由空口令/弱口令/权限验证缺省导致的漏洞、

  • Redis未授权访问漏洞

防御:

  1. 禁止使用root权限启动redis服务
  2. 对Redis访问启动密码认证
  3. 添加IP访问限制,并更改默认端口
  • MongoDB未授权访问漏洞

防御:

  1. 为MongoDB添加认证:MongoDB启动时添加参数—auth参数,为MongoDB添加用户
  2. MongoDB自身带有一个HTTP服务并支持RESET接口。在2.6版本以后这些接口是默认关闭的,MongoDB默认会使用默认端口监听Web服务,一般不需要同过Web方式进行远程管理,建议禁用。修改配置文件或在启动时选择-nohttpinterface参数nohttpinterface=false、
  3. 启动时加入参数—bind_ip 127.0.0.1或者在/etc/mongodb.conf文件中添加以下的内容:bind_ip=127.0.0.1
  • Jenkins未授权访问漏洞

防御:

  1. 升级版本
  2. 添加认证,设置强密码复杂度及账号绑定
  3. 禁止把Jenkins直接暴露在公网
  • Memcached未授权访问漏洞

防御:

  1. 设置Memcached只允许本地访问
  2. 禁止外网访问Memcached11211端口
  3. 配置访问控制策略
  4. 最小化权限运行
  5. 修改默认端口
  • JBoss未授权访问漏洞

防御:

  1. 对JMX控制页面添加访问验证
  2. 进行JMXconsole安全配置
  • VNC未授权访问漏洞

防御:

  1. 配置VNC客户端登陆口令认证,并配置符合密码强度要求的密码
  2. 以最小普通权限身份运行操作系统
  • Docker未授权访问漏洞

防御:

  1. 对2375端口做网络访问控制,如ACL控制或者访问规则
  2. 修改DockerSwarm的认证法师,使用TLS认证,即配置好TLS后,DockerCLI在发送命令到docker daemon之前,会首先发送它的证书,如果证书室友daemon新人的CA所签名的,才可以继续执行。
  • ZooKeeper未授权访问漏洞

防御:

  1. 修改ZooKeeper默认端口,采用其他端口服务
  2. 添加访问控制,配置服务来源地址限制策略
  3. 增加Zookeeper的认证配置
  • Rsync未授权访问漏洞

防御:

  1. 账户认证:正确配置认证用户名和密码
  2. 权限控制:使用合理的权限
  3. 网络访问控制:控制接入源IP
  4. 数据加密传输
  • AtlassianCrowd未授权访问漏洞

防御:

  1. 设置访问/crowd/admin/uploadplugin.action的源IP
  2. 升级最新版本
  • CouchDB未授权访问漏洞

防御:

  1. 绑定指定IP
  2. 设置访问密码
  • Elasticsearch未授权访问漏洞

防御:

  1. 访问控制策略,限制IP访问,绑定固定IP
  2. 在config/elasticsearch.yml中为9200端口设置认证
  • Hadoop未授权访问漏洞

防御:

  1. 如无必要,关闭HadoopWeb管理页面
  2. 开启身份验证,防止未经授权用户访问
  3. 设置”安全组“访问控制策略,将Hadoop默认开放的多个端口对公网全部禁止,或限制可信任的IP地址才能访问包括50070及WebUI等在内的相关端口
  • JupyterNotebook未授权访问漏洞

防御:

  1. 开启身份验证,防止未经授权用户访问
  2. 访问控制策略,限制IP访问,绑定固定IP

漏洞修复

如果企业内部存在安全设备如防火墙或IPS等设备,通用防御方法如下

  1. 通过安全设备设置防火墙白名单策略,针对固定IP访问
  2. 关闭免口令登陆功能,设置登陆密钥
  3. 端口关闭对外开放,如需开放,建议在安全组限制只允许指定IP才能访问该业务端口
  4. 使用Ngix搭建反向代理,通过配置Ngix实现对业务应用的认证
  5. 针对各类业务应用禁止使用默认口令和弱口令
  6. 部分业务应用需要升级到最新版本解决未授权访问漏洞

标签:漏洞,IP,端口,认证,访问,授权
From: https://www.cnblogs.com/blackclouds2810/p/16836342.html

相关文章

  • IIS7无法访问.apk文件的解决方法
    随着智能手机的普及,越来越多的人使用手机上网,很多网站也应手机上网的需要推出了网站客户端,.apk文件就是安卓(Android)的应用程序后缀名,默认情况下,使用IIS作为Web服务器......
  • 业务逻辑漏洞
    业务逻辑漏洞逻辑漏洞,是由于代码逻辑是通过人的逻辑去判断的,每个人都有自己的思维,容易产生不同的想法,导致程序编写完以后会随着人的思维逻辑产生不足。常见的逻辑漏洞身......
  • 马扎克全系列机床数据采集 Smooth C, Smooth G,Smooth X,Smart, Matrix Nexu2, 640MT,
     internalstaticexternintMazConnect(refushortparam0,[MarshalAs(UnmanagedType.LPStr),In]stringparam1,intparam2,intparam3);[DllImport("NTIFDLL")......
  • JAVA-二维数组 和元素访问
    二维数组的定义静态初始化动态初始化packagecom.itheima;publicclassshuzu04{publicstaticvoidmain(String[]args){int[][]arr={{7,9,10......
  • AWS使用记录---访问ec2
    [email protected].[root@redhat86~]#[email protected]'xxx.xxx.xxx.xxx(xxx.xxx.xxx.xxx)'can'tbeestabl......
  • [转载] 聊聊asp.net core 授权流程
    【转载】原文链接在上一篇聊聊asp.netcore认证和授权中我们提到了认证和授权的基本概念,以及认证和授权的关系及他们之间的协同工作流程,在这篇文章中,我将通过分析asp.......
  • kali 漏洞篇-命令注入 学习笔记
    反弹shell在kali上使用nc监听端口nc-lvnp5555,在dvwaweb页面输入攻击payload: 127.0.0.1|bash-i>&/dev/tcp/172.16.1.2/55550>&1 命令注入常见函数eval(......
  • mysql设置远程访问权限
    mysql怎么开启远程登录功能进入cmd命令模式。mysql-hlocalhost-umysql-pEnterpassword:******连接数据库。mysql>usemysql;(此DB存放MySQL的各种配置信息)Databasechangedmy......
  • Apache SSI 远程命令执行漏洞
    ApacheSSI远程命令执行漏洞ssi简介SSI(服务器端包含)是放置在HTML页面中的指令,并在服务页面时在服务器上对其进行评估。它们使您可以将动态生成的内容添加到现有的HTML页......
  • noi.cn 访问量爬取
    网课期间开始的一项无聊的项目,对noi.cn的访问量进行爬取。具体操作为直接访问对应的网址,获取其网站底部的总访问量信息。爬虫使用Python编写,配合bat文件和Windows......